NIS2-opas · 7 min
Toimittajaksi tekeytyminen ja toimitusjohtajahuijaus (BEC): sähköpostin väärentäminen, DMARC ja NIS2
Yksi yleisimmistä toimitusketjuhyökkäyksistä ei vaadi murtoa lainkaan: hyökkääjä lähettää sähköpostia, joka näyttää tulevan toimittajalta (tai sinulta), ja ohjaa maksun toisaalle tai varastaa dataa. Tämä on toimitusjohtajahuijaus (BEC) ja toimittajaksi tekeytyminen, jonka mahdollistaa heikko sähköpostin autentikointi, jonka kuka tahansa voi tarkistaa ulkoa. NIS2:ssa olet vastuussa toimittajasuhteidesi turvallisuudesta (artikla 21(2)(d)), ja sähköpostin väärennettävyys on yksi selkeimmistä ja halvimmista korjattavista signaaleista. Tämä opas selittää, miten hyökkäys toimii, mitkä SPF-, DKIM- ja DMARC-asetukset sen estävät ja miten se kytkeytyy NIS2:een.
Tarkista verkkotunnuksesi heti
Näe, mitä organisaatiosi tietoturvasta on julkisesti näkyvissä, ilman rekisteröitymistä.
Tämä pikakatsaus tarkistaa:
- HTTPS tavoitettavissa
- HSTS käytössä
- HTTP → HTTPS -uudelleenohjaus
- SPF konfiguroitu
- DMARC pakotettu
- Sähköposti (MX) konfiguroitu
Täysi raportti lisää kiristysohjelmat, dark webin, varmenteet, yritystiedot ja yli 100 muuta kontrollia.
Keskeiset huomiot
- • BEC ja toimittajaksi tekeytyminen hyödyntävät heikkoa sähköpostin autentikointia, eivät teknistä murtoa.
- • SPF, DKIM ja pakotettu DMARC-käytäntö estävät väärennetyn postin, ja ne ovat julkisesti tarkistettavissa.
- • NIS2:ssa tämä on osa toimittajasuhteen turvallisuutta, ja se suojaa sekä sinua että toimittajiasi.
Miten toimittajaksi tekeytyminen ja BEC toimivat
Hyökkääjän ei tarvitse murtautua mihinkään. Jos verkkotunnus ei pakota sähköpostin autentikointia, hän voi lähettää postia, joka näyttää tulevan siitä: väärennetty lasku uusilla tilitiedoilla ”toimittajaltasi” tai kiireellinen pyyntö ”toimitusjohtajaltasi”. Vastaanottaja luottaa tuttuun lähettäjään ja toimii. Koska toimittajat ja asiakkaat lähettävät toisilleen postia jatkuvasti, yksi heikko verkkotunnus ketjussa on kaikkien ongelma. NIS2:n artikla 21(2)(d) tekee tämän suhderiskin hallinnasta sinun vastuutasi.
Virallinen lähde: NIS2-direktiivi EUR-Lexissä — artikla 21(2) (turvatoimet, ml. suojattu viestintä) ja 21(2)(d) (toimitusketjun turvallisuus).
Kontrollit, jotka estävät väärentämisen
Nämä ovat vakioita, ilmaisia ottaa käyttöön DNS:ssä ja julkisesti todennettavissa. Ne vastaavat artiklan 21(2) suojatun viestinnän perustasoa ja sitä, miten hyökkäys todella toimii.
SPF (Sender Policy Framework)
Julkaisee, mitkä palvelimet saavat lähettää postia verkkotunnuksesi puolesta. Ilman sitä, tai liian sallivalla tietueella, väärennetyt lähettäjät menevät läpi tarkistamatta. Julkaise SPF ja pidä se ajan tasalla, kun lisäät postipalveluita.
DKIM (DomainKeys Identified Mail)
Allekirjoittaa lähtevän postisi kryptografisesti, jotta vastaanottajat voivat varmistaa, ettei sitä ole muutettu ja että se todella tuli verkkotunnukseltasi. Ota DKIM käyttöön jokaisessa palvelussa, joka lähettää nimissäsi.
DMARC pakotetulla käytännöllä
Sitoo SPF:n ja DKIM:n näkyvään From-osoitteeseesi ja kertoo vastaanottajille, mitä tehdä epäonnistuvalle postille. Käytäntö p=none vain valvoo; siirry p=quarantine- tai p=reject-tasolle estääksesi väärentämisen oikeasti.
DMARC-raportit (rua) ja seuranta
Koosteraportit näyttävät, kuka lähettää verkkotunnuksesi nimissä, joten löydät valtuutetut lähettäjäsi ennen pakottamista ja huomaat väärinkäytön jälkeenpäin. Ohjaa raportit paikkaan, jota luetaan.
MTA-STS ja TLS-raportointi (lisäkovennus)
Pakota salattu toimitus verkkotunnukseesi ja saat tiedon, kun se epäonnistuu, sulkien alasajoreitin, jota hyökkääjä voisi muuten käyttää postin sieppaamiseen.
Katso, miten sinä ja toimittajasi todella pärjäätte
Ilmainen · ei luottokorttia · ei aikarajaa
Miksi tällä on väliä NIS2:ssa, sinulle ja toimittajillesi
Pakotettu sähköpostin autentikointi suojaa asiakkaitasi ja kumppaneitasi huijaukselta nimissäsi ja suojaa sinua toimittajan väärennetyltä laskulta. Koska se on ulkoisesti näkyvää, se on juuri sellainen signaali, jonka asiakas tarkistaa arvioidessaan sinua toimittajana NIS2:n alla, ja jonka hyökkääjä luotaa ensimmäisenä. Jatkuva oman verkkotunnuksesi ja toimittajiesi seuranta nostaa esiin heikon tai heikkenevän DMARC-käytännön (esimerkiksi yhä p=none) ja kytkee sen artiklan 21(2)(d) toimitusketjuvelvoitteeseen, jotta se korjataan ennen hyväksikäyttöä.
Yleisiä virheitä
- ✕DMARC julkaistaan tasolla p=none eikä koskaan siirrytä pakottamiseen, joten mitään ei oikeasti estetä.
- ✕SPF tai DKIM pääverkkotunnuksella mutta ei aliverkkotunnuksilla tai kolmannen osapuolen lähetyspalveluissa.
- ✕Oletetaan toimittajan laskusähköposti aidoksi, koska lähettäjän nimi näyttää oikealta.
- ✕Ei prosessia, jolla maksu tai tilitietojen muutos varmistetaan erillistä kanavaa pitkin.
Sinun ei tarvitse lukea raportteja itse
DMARC-koontiraportit ovat päivittäisiä XML-tiedostoja, eikä kukaan halua lukea niitä käsin. norppa.io vastaanottaa ne puolestasi yksilölliseen raportointiosoitteeseen, muuntaa ne läpäisyasteanalytiikaksi ja lähettäjäinventaarioksi ja nostaa aktiiviset väärennyslähteet priorisoiduiksi löydöksiksi. TLS-RPT-raportit käsitellään samalla tavalla. EU:ssa isännöity, vain aggregaattidataa, sisältyy jokaiseen pakettiin, yksi verkkotunnus ilmaiseksi.
Usein kysytyt kysymykset
Onko sähköpostin väärentäminen todella NIS2-asia?⌄
NIS2 ei mainitse DMARC:ia, mutta artikla 21(2) vaatii perustason toimenpiteitä, mukaan lukien suojattu viestintä, ja 21(2)(d) tekee toimittajasuhteen turvallisuudesta sinun vastuutasi. Sähköpostin väärentäminen on toimitusketjupetoksen ensisijainen vektori, joten sähköpostin autentikointi on luonteva, edullinen osa näiden velvoitteiden täyttämistä.
Meillä on jo SPF, eikö se riitä?⌄
Ei. Pelkkä SPF ei suojaa näkyvää From-osoitettasi eikä kerro vastaanottajille, mitä tehdä epäonnistumisille. Tarvitset myös DKIM:n ja ennen kaikkea DMARC-käytännön tasolla quarantine tai reject, ei p=none, jotta väärennetty posti oikeasti estetään.
Mistä asiakas tietäisi, että sähköpostimme voidaan väärentää?⌄
Hän katsoo julkisia DNS-tietueitasi: SPF- ja DMARC-tietueet ovat kenen tahansa luettavissa, ja puuttuva tietue tai p=none-käytäntö näkyy kenelle tahansa, myös asiakkaille, jotka arvioivat sinua toimittajana, ja hyökkääjille, jotka valitsevat kohdetta. Se on yksi ensimmäisistä tarkistettavista asioista.
Katso, miten sähköpostiturvasi tila kytkeytyy NIS2:een
Esimerkki toimittajaraportista (löydökset, NIS2-kytkentä ja näyttö) kahdessa minuutissa.
Ilmainen · ei luottokorttia · ei aikarajaa
Ilmaisella tasolla: 41 kysymyksen NIS2-kysely enintään 10 toimittajalle, oman verkkotunnuksesi julkiset tarkistukset ja DMARC-valvonta yhdelle verkkotunnukselle.
Aiheeseen liittyvät oppaat
NIS2:n sitovat tekniset vaatimukset pilvi-, MSP- ja DNS-toimittajille (asetus 2024/2690)
Yhdellä toimittajaryhmällä on sitovat, eritellyt tekniset vaatimukset, joita sovelletaan suoraan kaikissa 27 jäsenmaassa ilman kansallista lakia. Ketkä yksitoista toimittajatyyppiä kuuluvat piiriin, mitkä ovat kolmetoista vaatimusaluetta, ja mitkä kuusi niistä voit todentaa ulkoa.
ENISA:n sairaaloiden hankintaohjeistus kyberturvasta: miten arvioit toimittajasi
ENISA:n heinäkuun 2026 hankintaohjeistus tekee toimittajien kyberturvasta osan terveydenhuollon ostoja. Muunna se konkreettisiksi askeliksi: määrittele vaatimukset, arvioi ehdokkaat ulkoa, tee sopimus, valvo ja dokumentoi, kytkettynä NIS2:n artiklan 21(2)(d) toimitusketjuvelvoitteeseen.
Miten täyttää NIS2-vaatimukset: vaiheittainen etenemissuunnitelma
NIS2-vaatimustenmukaisuuden vaiheet järjestyksessä: vahvista soveltamisala, rekisteröidy, johdon vastuu (art. 20), artiklan 21(2) toimenpiteet, toimitusketjun turvallisuus, poikkeamailmoitus (art. 23) ja jatkuva, todennettu varmistus.
Ketä NIS2 koskee? Keskeiset ja tärkeät toimijat, toimialat ja kokorajat
Selvitä, koskeeko NIS2 sinua: kaksi luokkaa, liitteen I/II toimialat, kokorajat, koosta riippumattomat poikkeukset ja miten toimitusketju vetää sinut mukaan, vaikka sinua ei olisi nimetty.
NIS2 toimittajalle: sinua ei ole nimetty, mutta asiakkaasi ovat
Useimpia yrityksiä ei koskaan nimetä NIS2:ssa, mutta monien on silti noudatettava sitä. Miten asiakkaan artiklan 21(2)(d) toimitusketjuvelvoite valuu sinuun, mitä he pyytävät ja miten vastata uskottavasti.
NIS2-direktiivi ja toimitusketjuvaatimus: mitä se tarkoittaa käytännössä
NIS2-direktiivi velvoittaa keskeiset ja tärkeät toimijat arvioimaan toimitusketjunsa kyberriskit. Toimittajien luokittelu, neljännen osapuolen riski, artiklan 23 ilmoitusvelvollisuus ja mitä auditoija katsoo.
Näin murto tapahtuu vuonna 2026: oma ulkoinen hyökkäyspintasi ja toimitusketjusi
Vuoden 2026 hyökkäysketju vaihe vaiheelta: vuotaneet tunnukset, hyödynnetyt edge-laitteet ja sähköpostiväärennös, sekä omalla ulkoisella hyökkäyspinnallasi että toimittajillasi, ja missä norppa.io katkaisee ketjun.
Toimittajan kyberriskiarvio: mitä automaattinen NIS2-seuranta tarkistaa
Kaikki tarkistuskategoriat selitettynä: ransomware, dark web -vuodot, TLS/DNSSEC, evästeet, CVE/EPSS, pakotteet, MX-estolistat ja SAQ. Löydösten elinkaari ja NIS2-artiklakartoitus.
NIS2 Art. 21(2): tarkistuslista toimittajille
Tarkistuslista hankinta- ja tietoturvatiimeille: mitä kysyä, mitä näyttöä kerätä ja miten reagoida, kun toimittaja ei täytä vaatimuksia. Sisältää todentamisasiakirjaehdotukset.
NIS2-toimittajakysely (SAQ): mitä kysyä, miten pisteyttää ja ilmainen malli
Mitä kysyä toimittajilta artiklan 21(2)(d) mukaan, miten pisteyttää vastaukset ja reagoida puutteisiin, miksi itsearviointi vaatii todentamista, ja ilmainen valmis kyselymalli.
NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä
Mikä on merkittävä poikkeama, artiklan 23 aikataulu (24 t ennakkovaroitus, 72 t ilmoitus, kuukauden loppuraportti) ja milloin toimittajan poikkeamasta tulee sinun velvollisuutesi.
NIS2 ja johdon vastuu: mitä hallituksen ja johdon on tiedettävä
Mitä NIS2 odottaa johdolta: hyväksyntä- ja valvontavelvollisuus, henkilökohtainen vastuu (art. 20), koulutus, hallitusraportoinnin mittarit ja art. 34 -seuraamukset.
ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitkä aukot jäävät
Jos sinulla on ISO 27001, mikä siirtyy NIS2:een ja mikä ei: lakisääteinen poikkeamailmoitus, johdon vastuu, rekisteröinti ja jatkuva toimitusketjun varmistus, ja miten aukko suljetaan.
NIS2-sakot ja seuraamukset: kuinka paljon, kuka on vastuussa ja miten välttää ne
Mitä NIS2-seuraamukset ovat: artiklan 34 enimmäismäärät (10 M€ / 2 % keskeisille, 7 M€ / 1,4 % tärkeille toimijoille), johdon henkilökohtainen vastuu (art. 20, art. 32), ei-rahalliset toimenpiteet ja miten ne vältetään jatkuvalla, todennetulla huolellisuudella.
NIS2 vs DORA: miten ne eroavat, missä menevät päällekkäin ja kumpi koskee sinua
Miten kaksi EU-säädöstä eroavat ja menevät päällekkäin, miksi DORA on lex specialis finanssitoimijoille, kumpi koskee sinua, ja mitä molemmat tarkoittavat kolmannen osapuolen riskille.
GDPR vs NIS2: missä ne menevät päällekkäin, miten eroavat ja milloin yksi poikkeama laukaisee molemmat
Miten GDPR ja NIS2 eroavat ja menevät päällekkäin, milloin yksi poikkeama laukaisee molemmat (GDPR art. 33 72 t tietosuojaviranomaiselle vs NIS2 art. 23 24 t/72 t/kuukausi CSIRT-toimijalle), art. 35 yhteistyö ja kaksoissakkojen kielto, ja mitä molemmat tarkoittavat toimittajien huolellisuusarvioinnille.
EU:n kyberkestävyysasetus (CRA): soveltamisala, aikataulu ja mitä se tarkoittaa toimitusketjullesi
Mitä CRA vaatii, sen vaiheittaiset päivämäärät (voimassa 2024, ilmoitukset 9/2026, täysi vaatimustenmukaisuus 12/2027), ketä se koskee ja miksei pelkkää SaaS:ää, miten se täydentää NIS2:ta ja mitä se tarkoittaa hankinnalle ja toimittajien huolellisuusarvioinnille.
EU:n tekoälyasetus: riskiluokat, aikataulu ja mitä käyttöönottajan on tehtävä (artikla 26)
Mitä EU:n tekoälyasetus vaatii: riskiluokat, vaiheittaiset päivämäärät (voimassa 2024, kielletyt 2/2025, GPAI 8/2025, korkea riski 8/2026), artiklan 26 käyttöönottajan velvollisuudet, miten se kasautuu NIS2:n ja GDPR:n kanssa, ja mitä se tarkoittaa tekoälyhankinnoille.
NIS2:n täytäntöönpanon tila: missä EU-maissa se on voimassa
Mitkä 27 EU-jäsenvaltiosta ovat kirjanneet NIS2:n kansalliseen lakiin ja mitkä yhä viimeistelevät, ja miksi erot tavoittavat toimitusketjusi joka tapauksessa.
NIS2-toimittajasopimuksen klausuulit: mitä vaatia toimittajiltasi
Sopimusklausuulit, jotka tekevät NIS2:n toimitusketjuvelvoitteesta toimeenpantavan: tietoturvan perustaso, ilmoitusikkuna, näyttö- ja auditointioikeudet, velvoitteiden siirto alihankkijoille, ja miten todentaa ne jatkuvasti.
Ulkoisen tietoturvasi tila NIS2:ssa: mitä toimittajat ja asiakkaat näkevät
Julkisesti näkyvät signaalit, joita asiakkaat arvioivat NIS2 art. 21(2)(d):n nojalla: sähköpostin väärennettävyys (SPF/DMARC), varmenteiden kunto, internetiin altistuneet järjestelmät ja vuotaneet tunnukset, miksi kukin on tärkeä ja miten ne tarkistetaan ja korjataan.
Käyttävätkö toimittajasi tekoälyä? NIS2:n toimittajariski ja EU:n tekoälyasetus
Toimittajat upottavat yhä useammin tekoälyä palveluihin, joista olet riippuvainen, ja niin tekevät niiden omat toimittajat. Missä toimittajien ja n:nnen osapuolen tekoäly luo riskiä NIS2 art. 21(2)(d):n ja EU:n tekoälyasetuksen kannalta, mitä arvioida ja miten säilyttää näkyvyys.
Viimeksi tarkistettu: 19. kesäkuuta 2026
Tämä opas on yleistä tietoa EU-lainsäädännöstä, ei oikeudellista neuvontaa. NIS2 tulee voimaan kunkin EU-jäsenvaltion kansallisen täytäntöönpanolain kautta, joka voi poiketa yksityiskohdissa. Varmista sinua koskevat velvoitteet toimivaltaiselta viranomaiselta tai lakimieheltä.